Gyurkity Péter

Nincsenek biztonságban a Gmail postafiókok

Izraeli szakértők súlyos hibára bukkantak a Google Gmail nevű webmail szolgáltatásában, amelynek révén a tolvajok hozzáférhetnek postafiókunkhoz - a művelethez mindössze a regisztrálásnál használt azonosítót kell megszerezniük.

A hír a Nana internetes híroldalon jelent meg, amely izraeli hackerek segítségével bukkant rá a biztonsági résre. A cikk szerint a tolvajoknak nem kell tudniuk a belépéshez használt jelszavunkat, és mindössze az azonosítónkra van szükségük, hogy megszerezzék a kívánt információt. A felhasználó által használt jelszó ugyanis egy "cookie" fájlban található, amit egy hexadecimális XSS (Cross Site Scripting) hivatkozás segítségével könnyedén eltulajdoníthatnak, és a jelszó birtokában teljes hozzáférést nyernek postafiókunk felett.

A Nana szakértőjének egy izraeli hacker segített, aki részletes információval szolgált a szóban forgó műveletről. Az oldal ezután felvette a kapcsolatot az Aladdin Knowledge Systems szakembereivel, akik rövid időn belül igazolták a súlyos hibát.


A hír rendkívül kellemetlen a Google számára, hiszen a vállalat az egyre erősödő versenyben mindent elkövetett, hogy kibővítse a szolgáltatást használók táborát. A Gmail legnagyobb előnye a rendkívül nagy tárhelyben rejlik - a szolgáltatás előfizetői akár 1 GB-ot is igénybe vehetnek. A súlyos biztonsági hiba miatt ugyanakkor az előfizetők nagy része rövid időn belül más szolgáltató után néz majd, hiszen a megfelelő védelem hiányában értelmét veszti az extra tárhely - jóllehet egyelőre nem tudjuk, hogy történtek-e hasonló lopások, mivel a vállalathoz nem érkezett ilyen bejelentés.

A Google időközben értesült a biztonsági résről és a cég szakemberei már dolgoznak a hiba elhárításán. A vállalat szóvivője ugyanakkor nem volt hajlandó kommentálni a hírt.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • rgranc #5
    A Google-ben nem csak brilliáns fejlesztők, hanem még brilliánsabb marketingesek is dolgoznak: nem új marketingfogás, mégis mindig bejön hogy ha valami nem érhető el az átlagember számára, akkor annál többen szeretnék mégis birtokolni. Ezt a Google itt úgy oldotta meg, hogy új felhasználó nem csatlakozhat, kivéve ha valaki meghívja. Ráadásul úgy tűnik, mintha a meghívók száma is limitált lenne, egyszerre csak hatot kaphat egy felhasználó, ugyanakkor viszont ahogy elosztogatom a hatot, rögtön újabb hatot kapok (tehát a gyakorlatban viszont korlátlan számú embert meghívhatok)... Az első napokban/hetekben még az eBayen is árvereztek meghívókat, ma már a kritikus tömeg elérése után nagyon sok helyen osztogatják őket (fórumokon, honlapokon...), szerintem gyakorlatilag csak annak nincs még, akit nem is érdekel.
    Viszont (személyes vélemény) tényleg nagyon jól használható, gyors, megbízható: amióta van (kb két hónapja), egyetlenegyszer sem töltöttem le otthon a leveleim, az egyéb ingyenes postafiókjaim vagy át vannak irányítva, vagy megszüntetem őket...

    /r.
  • mechorg #4
    "az előfizetők nagy része rövid időn belül más szolgáltató után néz majd"

    Már lehet használni? Nem csak béta?
  • rgranc #3
    Már rég ki is javították a hibát...

    /r.
  • awender #2
    Tehát akkor el kell mennem egy olyan weboldalra, mely a cookie-m alapján crosslinkkel megtudja az azonosítóm. Ennek valószínűsége...
  • Yfel #1
    Orulok, hogy az SG rakapott a hirre egy het utan...

    Y

    :o)